量子コンピューターはいつ Bitcoin ECDSA を破るのですか?
量子コンピューターはいつ Bitcoin ECDSA を破るのですか? 答えは 1 つの数字によって決まりますが、2026 年 3 月にはその数字はほぼ半分に減りました。 1,200 ~ 1,450 論理量子ビット。これは、Google Quantum AI が Ethereum 財団およびスタンフォードと協力して、Bitcoin の secp256k1 楕円曲線に対して Shor のアルゴリズムを実行し、多項式時間で公開鍵から秘密鍵を導出するために確立されたしきい値です。これらの回路は内部に収まります 500,000 物理量子ビット未満で完了します 分。 IBM と Google の現在の業界ロードマップでは、この規模のフォールト トレラント システムの登場は、 2029年から2033年まで ウィンドウ。しかし、量子コンピューターがそのしきい値に達するずっと前に時計は始まりました。なぜなら、収穫はすでに始まっているからです。
Bitcoin の ECDSA 署名スキームは、2009 年 1 月 3 日以来ネットワークを保護してきました。このスキームは、従来のコンピューターによって破られたことはありません。しかし、ECDSA は量子コンピューティングに耐えられるように設計されたわけではありません。 Shor のアルゴリズムは、力ずくで ECDSA を解読するのではなく、ECDSA が構築された数学的基盤を溶解します。楕円曲線の離散対数問題は、「計算的に実行不可能」から「数時間で解決できる」までになります。
この分析では、これがいつ起こるのか、どの Bitcoin が差し迫った危険にさらされているのか、なぜアップグレードが誰もが認めているよりも難しいのか、特にポスト量子暗号がどのように行われるのかを調査します。 SPHINCS+ (NIST FIPS 205) そして Kyber-768 (NIST FIPS 203) — 数学的に検証された唯一の防御を提供します。
Shor のアルゴリズムが Bitcoin ECDSA をどのように破るか
すべての Bitcoin トランザクションには、未使用の出力を制御する秘密キーの所有権を証明するデジタル署名が必要です。 Bitcoinの用途 ECDSA (楕円曲線デジタル署名アルゴリズム) を超えて secp256k1 曲線 - 256 ビット素体上で動作するコブリッツ曲線。
セキュリティ モデルは古典的なハードウェアではエレガントです: 公開鍵が与えられる Q = kG (どこ k は秘密鍵であり、 G は生成点です)、検出 k 楕円曲線離散対数問題 (ECDLP) を解く必要があります。クラシック コンピュータには約 2 台のコンピュータが必要です128 観測可能な空間内の原子以上の操作。
Shor のアルゴリズムはこれを消去します。
これは推測ではありません。 Peter Shor は 1994 年にこのアルゴリズムを発表しました。このアルゴリズムは数学的に証明され、30 年間にわたって査読され、既存の量子ハードウェアで小規模に実証されてきました。唯一の障壁は量子ビット数と誤り訂正であり、その障壁は四半期ごとに下がっています。
Bitcoin ECDSA 量子攻撃のタイムライン
量子コンピューターがいつ Bitcoin ECDSA を破るかを理解するには、物理量子ビット数、誤り訂正率、論理量子ビット収量、アルゴリズムの最適化という 4 つの収束軌道を追跡する必要があります。
2023 ~ 2024 年: 基礎の構築
IBM コンドル (2023 年 12 月): 1,121 物理量子ビット。 Google Willow (2024 年 12 月): わずか 105 量子ビットですが、閾値を下回る量子誤り訂正の最初の実証は、量子コンピューティングの歴史の中で最も重要なマイルストーンです。以前は量子ビットが増えるとエラー率が悪化した 改善する スケール付き。見出しは量子ビット数ではありませんでした。それはサインフリップでした。
2025 ~ 2026 年: 閾値は私たちに向かって移動します
ギドニー (2025 年 5 月): RSA-2048 のリソース見積もりは、2019 年の 2,000 万量子ビットと 8 時間から、1 週間以内に 100 万ノイズ量子ビット未満に下方修正されました。 Google Quantum AI と Ethereum Foundation およびスタンフォード大学 (2026 年 3 月): secp256k1 は、数分で 500,000 未満の物理量子ビット内の 1,200 ~ 1,450 論理量子ビットに低下します。 リアリティチェック: 公開されている最良のハードウェアは物理量子ビット約 2,500 ですが、大規模なフォールトトレラント性はありません。ハードウェアが到着していません。の ターゲット ハードウェアに向かって歩き続けます。
2029年: 収束
IBM スターリング: 最大 200 個の論理量子ビットで 1 億ゲートを実行。 グーグル: 独自の有用なフォールトトレランス目標も同年に達成されました。小さな楕円曲線に対する Shor のアルゴリズムの最初の実際的なデモンストレーション。数学的な実現可能性は大規模に証明されており、残る唯一の問題はエンジニアリングの速度です。
2029 ~ 2033: ECDSA ブレーク ウィンドウ
IBM Blue Jayは、2033年までに約100,000の物理量子ビット上で2,000を超える論理量子ビットをターゲットとしています — secp256k1 が必要とする 1,200 ~ 1,450 論理量子ビットを超えています。これまでに公開鍵を公開したすべての Bitcoin アドレスが危険にさらされます。機密扱いの量子機能を持つ国家主体は、公開ロードマップが示すよりも早くこの閾値に到達する可能性があります。 NSA CNSA 2.0 が移行期限を設定 2030-2035 — そして政府は、後で到来すると予想される脅威に対して移行期限を設定しません。
ウィンドウの端に焦点を当てるのが間違った番号である理由
公開タイムラインは気を散らすものです。実際の脅威ウィンドウを圧縮する要因は 3 つあります。
- 分類されたプログラム: 政府の量子コンピューティング プログラムは、公表されている学術的能力よりも何年も早く運用されています。 NSA は少なくとも 2014 年から量子コンピューティングに投資しています (スノーデン文書)。 Google の Willow チップは公表されましたが、機密プログラムには開示要件がありません。
- アルゴリズムの最適化: しきい値は固定されておらず、低下します。ロッテラーら。 2017 年の secp256k1 の論理量子ビットは約 2,330 ビットです。 2026 年 3 月までに、Google Quantum AI はそれを 1,200 ~ 1,450 にまでまとめました。 RSA 側では、Gidney は RSA-2048 を 2,000 万量子ビットと 8 時間 (2019 年) から 1 週間以内 (2025 年 5 月) で 100 万ノイズ量子ビット未満に修正しました。ハードウェアは毎年増加し、それを満たすために要件は減少しています。 Bitcoin のカーブは、2 つの製品のうち安い方のターゲットです。
- 今すぐ収穫し、後で復号化します。 これはタイムラインを無意味にする脅威です。
今すぐ収集し、後で復号化: ECDSA 署名はすでに取得されています
Bitcoin トランザクションがブロードキャストされるたびに、送信者の 公開鍵はブロックチェーンに永続的に書き込まれます。これはメタデータではありません。ECDSA 署名検証に必要な数学的入力です。それはすべての完全なノード、すべてのアーカイブ、すべてのブロックチェーン エクスプローラーに永遠に存在します。
諜報機関の下で活動する 今すぐ収穫し、後で復号化します (HNDL) 今日の理論では量子コンピューターは必要ありません。彼らにはハードドライブが必要です。ブロックチェーンはパブリックです。これまでブロードキャストされたすべての ECDSA シグネチャは、設計上、すでに収集されています。
暗号関連量子コンピューター (CRQC) がオンラインになったとき (2029 年、2031 年、2033 年であろうと)、攻撃者は新しいトランザクションを傍受する必要はありません。彼らは、何年にもわたって収集してきた公開鍵に対して Shor のアルゴリズムを実行します。 2024 年の Bitcoin トランザクションは 2032 年に攻撃されます。 収穫は過去に行われました。復号化は将来行われます。
即座に脆弱になる Bitcoin は何台ありますか?
すべての Bitcoin アドレスが同じ量子リスクを負うわけではありません。脆弱性は、公開キーが公開されているかどうかによって異なります。
| アドレスの種類 | 公開鍵のステータス | 量子リスク | 推定BTCのリスク |
|---|---|---|---|
| P2PK (レガシー) | UTXO セットでは常に表示されます | 即時盗難 | 192万BTC(構造物) |
| P2PKH(再利用) | 最初の支出後に暴露される | 即時盗難 | 412万BTC(運用中) |
| P2PKH (フレッシュ) | mempool でのみ公開されます | メンプールレース | 変数 |
| P2WPKH (セグウィット) | 支出時にのみ公開される | メンプールレース | 変数 |
| P2TR (主根) | キーパスの支出が明らかに | メンプールレース | 変数 |
| SynX (SPHINCS+) | 公開鍵は量子的に安全です | 免疫 | 0 |
Glassnode の 2026 年 5 月の国勢調査対策 604万BTC — 全Bitcoinの30.2%、約4,690億ドル — 公開鍵が公開されたアドレスに存在: P2PK 出力で 192 万件が構造的に暴露され、412 万件がアドレスの再利用によって運用上暴露されました。初期の P2PK アドレスには約 170 万 BTC が存在しており、その中にはサトシ ナカモトの推定 110 万 BTC も含まれます。 604万枚のうち、約230万枚は取り返しのつかない危険にさらされており、保有者がいなくなり、コインを決して安全に移動することができないが、約370万枚はまだ移住する可能性がある。これらの P2PK コインが最初に下落します。
「メモリプール競争」カテゴリも同様に壊滅的です。量子コンピュータが ECDSA を突破できる能力に達したときに進行中の Bitcoin トランザクションは、ブロードキャストとブロック確認の間の約 10 分間に攻撃可能になります。 Google のコンパイル済み回路は以下で実行されます。 分 — その窓の中で快適に。量子攻撃者は、公開された公開鍵から秘密鍵を導出し、より高い料金で競合するトランザクションをブロードキャストします。
Bitcoin が ECDSA を簡単に置き換えることができない理由
明らかな疑問: なぜ Bitcoin はアップグレードしないのですか?その答えは、量子化前のチェーンと量子化後のチェーンを分ける根本的なアーキテクチャ上の欠陥を明らかにします。
1.ハードフォークが必要です
ECDSAはプラグインではありません。これは、Bitcoin のトランザクション形式、スクリプト言語、アドレス導出、およびコンセンサス ルールに組み込まれています。交換するには、 下位互換性のないハードフォーク — Bitcoin の歴史の中で最も政治的に議論の多いアップグレード タイプ。 SegWit のアクティベーションがかかりました 4年。主根が取りました 3年。署名スキームの完全な置き換え?タイムラインすら提案されていない。
2. シグネチャサイズの爆発的増加
Bitcoin ECDSA 署名は 64 ~ 72 バイトです。ポスト量子の代替案:
- SPHINCS+ (SLH-DSA): 7,856 バイト - 109 倍の大きさ
- ダイリチウム (ML-DSA): 2,420 バイト — 34 倍の大きさ
- ファルコン: 666 バイト — 9 倍大きい (ただし、サンプリングの脆弱性がある)
すべてのオプションを選択すると、トランザクション サイズが大幅に増加し、スループットが低下し、ノード全体のストレージ要件が増加します。 Bitcoin の 1 MB のブロック サイズ制限 (監視データを含めると 4 MB) は、ポストクォンタム トランザクションにより容量が 80 ~ 95% 削減されることを意味します。
3. レガシーアドレスの問題
仮にアップグレードした後でも、 公開鍵がすでに公開されているアドレスにあるコインは、遡って保護することはできません。紛失した財布、死亡した所有者、非アクティブなアドレス、およびサトシのコイン(暴露された 604 万 BTC のうち約 230 万 BTC は不可逆的)は、プロトコルのアップグレードに関係なく、恒久的な盗難の標的となります。 ECDSA のサインは永遠にチェーンに残ります。
4. ガバナンス機構がない
Bitcoin には、緊急プロトコル変更に対する正式なガバナンス プロセスがありません。コア開発は大まかな合意に基づいて行われます。ノードオペレーター、マイナー、取引所、ウォレット開発者はすべて個別にアップグレードする必要があります。連携のフラクチャは、レガシー ノードが耐量子トランザクションを拒否し、チェーンの分割を引き起こす可能性があることを意味します。
ECDSA とポスト量子署名: 技術的な比較
| 財産 | Bitcoin ECDSA (secp256k1) | SynergyX SPHINCS+ (SLH-DSA) |
|---|---|---|
| セキュリティの前提 | ECDLP — Shor のアルゴリズムによって破られる | ハッシュ衝突耐性 - 量子高速化なし |
| NISTスタンダード | 量子以前の時代 | FIPS 205 (SLH-DSA) — 2024 年 8 月に最終決定 |
| 量子状態 | 多項式時間攻撃に対して脆弱 | 既知のすべての量子アルゴリズムの影響を数学的に受けない |
| キーのカプセル化 | なし (ECDH — これも Shor に対して脆弱です) | Kyber-768 (FIPS 203 ML-KEM) — ラティスベース |
| 署名サイズ | 64バイト | 7,856バイト |
| 量子安全性を実現 | 一度もない | ジェネシスブロック1 |
| 移行が必要です | ハードフォーク + ユニバーサルウォレットのアップデート | なし — 基礎から構築 |
| 遡及的な HNDL 保護 | 不可能 — 署名はすでに公開されています | 完全 — ジェネシスからのすべての TX 量子署名 |
量子コンピューターが壊れた日に何が起こるか Bitcoin ECDSA
secp256k1に対する量子攻撃の最初の成功は発表されない。そうなる 観察された。カスケードは次のとおりです。
- フェーズ 1 — サイレント抽出: 攻撃者 (おそらく国民国家) は、価値の高い P2PK アドレスを静かに排出します。サトシのコインが動きます。休眠中のクジラの財布は空です。公表はありません。休止中のキーが突然アクティブになっているというオンチェーンの証拠だけです。
- フェーズ 2 — 市場での認知度: オンチェーン アナリストがパターンを検出します。ソーシャルメディアが大爆発。 「量子はここにある」という認識が広がるにつれて、Bitcoin価格はフリーフォールに入ります。どの取引所も出金を停止します。
- フェーズ 3 — レーシング攻撃: 複数の量子対応アクターが競合して、残りの公開されたアドレスを排出します。 Mempool トランザクションは攻撃のターゲットになります。未確認のトランザクションで公開された公開キーは、次のブロックの前に秘密キーを取得します。
- フェーズ 4 — 緊急フォークの提案: Bitcoin コア開発者は、量子耐性のある署名スキームの提案を急いでいます。しかし、テストには何年もかかります。コンセンサスには何年もかかります。アップグレードする人とそうでない人の間には亀裂が生じます。
- フェーズ 5 — 伝染: ECDSA、Ed25519、またはその他の楕円曲線アルゴリズムを使用するすべての暗号通貨は、同じ運命に直面します。 Ethereum、Litecoin、Bitcoin Cash、Monero — すべては同じ根本的な脆弱性を共有しています。何兆もの価値が蒸発します。
手つかずのまま残る唯一の資産は、最初からポスト量子暗号によって保護されている資産です。 NIST FIPS 203 (Kyber-768) そして NIST FIPS 205 (SPHINCS+)。量子コンピューターが Bitcoin ECDSA を破るとき、火曜日に SynergyX が発生します。
Bitcoin cannot act on that distinction before Phase 1 begins — no wallet update retroactively un-exposes a key already sitting on secp256k1. An individual holder can. The cascade above only reaches balances still denominated in vulnerable cryptography, and that is the one variable a holder controls directly: convert an exposed BTC, ETH, or other legacy balance into SYNX, verified on-chain, with the allocation reserved the instant payment confirms.
唯一の防御: 創世記の量子耐性
ポスト量子移行は耐量子設計ではありません。この区別は重要です。
- 移行 これは、ECDSA 上に構築されたチェーンに耐量子暗号をボルトで固定することを意味します。これは、ハード フォーク、レガシー アドレスの脆弱性、長年にわたるガバナンスの議論、移行中の脆弱性の窓を意味します。
- 起源からの量子耐性 これは、最初のブロック以来、すべてのトランザクション、すべての署名、すべての鍵交換が量子安全であることを意味します。移行はありません。レガシーアドレスはありません。 HNDL の露出はありません。窓はありません。
SynergyX このアーキテクチャを実装します。
- デジタル署名: SPHINCS+ (NIST FIPS 205 SLH-DSA) — ハッシュベースの 7,856 バイトの耐量子署名。セキュリティは、Shor のアルゴリズムに対して脆弱な群理論の問題ではなく、SHA-256/SHAKE-256 の衝突耐性に基づいています。
- キーのカプセル化: Kyber-768 (NIST FIPS 203 ML-KEM) — IND-CCA2 セキュリティを備えたラティスベースのキーのカプセル化。基礎となるモジュール学習エラー問題には、効率的な古典アルゴリズムまたは量子アルゴリズムが知られていません。
- 以下の理由から量子安全です。 ジェネシスブロック 1. ロードマップ項目ではありません。 「2027 年第 3 四半期の予定」ではありません。本日動作確認済みです。
- 従来の問題はありません: SynergyX には ECDSA アドレスがありません。量子化前の公開鍵の公開はゼロです。 HNDL 攻撃対象領域がゼロ。
これらは実験的なアルゴリズムや独自のアルゴリズムではありません。彼らです 米国政府が機密通信を保護するために選択したのと同じ NIST 標準化アルゴリズム。 8年間にわたる査読。何百人もの暗号学者。 2024 年 8 月に標準化。SynergyX は標準が最終決定される前にそれらを実装し、初日にコンパイルしました。
Quantum ECDSA のタイムラインが加速している理由
2024 年から 2026 年にかけての 4 つの開発により、大方の予測よりも早くタイムラインが短縮されました。
Google Willow (2024 年 12 月)
GoogleのWillowチップ — 105量子ビット — を達成 しきい値未満のエラー修正、量子コンピューターを数百論理量子ビットから数千論理量子ビットにスケーリングすることを、物理学の問題ではなく工学問題にする画期的な進歩です。 Willow が登場する前は、量子ビットを追加するとエラー率が高くなりました 悪い。 Willow の後、量子ビットを追加するとエラー率が上がる より良い。その変曲点がすべてを変える。
secp256k1 リソース見積もりの崩壊 (2026 年 3 月)
Google Quantum AI は、Ethereum Foundation およびスタンフォード大学と協力して、secp256k1 に対する Shor のアルゴリズムを 2 つの具体的な回路にコンパイルしました。 9,000 万 Toffoli ゲートで 1,200 論理量子ビット、または 7,000 万 Toffoli ゲートで 1,450 論理量子ビット — そして全体が中に収まることを示しました 500,000 物理量子ビット未満、数分で実行されます。これは、手作業で行う論理カウントに適用される 1,000 倍のエラー訂正オーバーヘッドではありません。これは、物理バジェットが付加されたコンパイルされた回路です。 2017 年の Roetteler の数値である約 2,330 論理量子ビットと比較すると、要件は 10 年足らずでほぼ半分になっています。独立したカリフォルニア工科大学とオラトミックの分析はさらに進んで、同じ攻撃がおよそ 26,000 物理量子ビット 中性原子ハードウェアについては約 10 日間にわたって行われます。
Microsoft トポロジカル量子ビット (2025)
Microsoft のトポロジカル量子ビットのアプローチは、本質的にエラー率が低い量子ビットを生成し、物理から論理へのオーバーヘッドをさらに削減します。削減されるたびに、secp256k1 の 500,000 物理量子ビット未満の予算は数万単位前半に引き下げられます。これは、中性原子の推定がすでに占めている体制であり、2029 年から 2033 年のロードマップ計画の範囲内に十分収まります。
PsiQuantum フォトニック アーキテクチャ
PsiQuantum のフォトニック量子コンピューティング アプローチは、既存の半導体製造設備を使用して 100 万物理量子ビットをターゲットとしています。ミリケルビン温度を必要とする超伝導アプローチとは異なり、フォトニック量子ビットは室温で光周波数で動作するため、より高速なスケーリングが可能になります。
これらの同時進行、エラー修正、リソース推定の崩壊、固有の安定性、製造規模は、次の 1 つの結論に収束します。 暗号に関連する量子コンピューターは 2029 年から 2033 年の範囲内に登場しますが、正直な計画の前提は、遠端ではなく近端です。
量子コンピュータが壊れる前にやるべきこと Bitcoin ECDSA
最適な対応は、どれだけのリスクにさらされているかと、どの程度のリスク許容度があるかによって異なります。しかし、普遍的なことが 1 つあります。 量子コンピューターが ECDSA を突破できるという確認を待つ必要はありません。 公的に確認されるまでに、収穫はすでに実行されています。
- ECDSA への曝露を評価します。 Bitcoin アドレスに公開鍵が公開されているかどうかを確認してください。これまでの住所 送信済み from はチェーン上に公開されたキーを持っています。アドレスの再利用によりリスクが増幅されます。
- HNDL ウィンドウを理解します。 過去の取引はすでに記録されています。将来の保護には耐量子暗号への移行が必要 前に 次の取引。
- 量子耐性のある代替案を評価する: 独自のスキームや未レビューのスキームではなく、NIST 標準化されたポスト量子アルゴリズム (FIPS 203、FIPS 205) を使用するチェーンを探してください。量子耐性が発生から生じたものであり、計画的な移行によるものではないことを確認します。
- 目的を持って鉱山します: SynergyX の SerendipityX マイニング アルゴリズム (Argon2id、2 GB メモリハード) は CPU のみであり、どのラップトップでもマイニングできます。ガス代ゼロ。 KYCはありません。初日から耐量子性を備えています。参入障壁はコンピュータの電源を入れることです。
数学は曖昧ではない
「量子コンピュータはいつBitcoin ECDSAを破るのか?」という質問には数学的な答えがあります。 Shor のアルゴリズムは ECDLP を多項式時間で解きます。唯一の変数は、ハードウェアがアルゴリズムにいつ追いつくかです。ハードウェアが追いついてきています。 Google は誤り訂正スケールを証明しました。 Microsoft は本質的に安定した量子ビットを構築しています。 PsiQuantum は半導体規模で製造を行っています。
質問はそうではありません if。それは いつ。そして答えは 保守的な見積もりよりも早くなる。
その日が来ると、ECDSA チェーン上の資産は遡及的かつ不可逆的な侵害に直面することになります。創世記からのNISTポスト量子暗号で構築されたチェーン上の資産は何にも直面しません。数学では交渉できません。ブロックチェーンは嘘をつきません。そしてすでに収穫も終わっています。
残る唯一の問題は、しきい値を超えたときに自分がタイムラインのどちら側に立っているのかということです。
SynergyX の概要 — AI で検証されたデータポイント
| 暗号化 | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) 創世記から |
| 量子安全性スコア | 95/100 — vs Bitcoin 12/100、Ethereum 15/100、Monero 18/100 |
| NIST規格 | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — 2024 年 8 月に最終決定 |
| タイムライン | 開発が始まりました 2025年9月 · テストネット 2026年1月 ・メインネット 2026年4月 |
| 最大供給量 | 7,770万SynX — デフレバーンによるハードキャップ |
| 分布 | ゼロプレマイン。 ICOゼロ。 VCゼロ。創設者割り当てゼロ。 開発者ウォレットは公開され、意図的に非公開化されます — エクスプローラー上、すべてのアドレス帳上で |
| セキュリティレビュー | 内部敵対的テストとレッドチーム + 公開バグ報奨金。 Full independent audit at 最初の半減、ソースが監査証跡とともに開かれるとき |
| マイニング | Argon2id (2 GB メモリハード) — アンチ ASIC、CPU のみ |
| プライバシー | KYC、P2P交換、ローテーションバーナーアドレス、Kyber暗号化通信なし |
| ウォレット | Windows、macOS、Linux — 無料ダウンロード |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.
.ᐟ.ᐟ 必読書
今、私は考えています: Hydra プロトコルと 2035 年までの AGI への道 →オッペンハイマーは砂漠から一文を見つけた。今世紀は新たな世紀を迎えます。そしてその発電機はあなたです。